外观
密钥安全
存储原则
- 服务端应用使用环境变量、系统凭据库或专用密钥管理服务。
- 本地
.env文件必须加入.gitignore,权限仅授予运行账户。 - 不要把密钥写入前端 JavaScript、移动端安装包或公开配置接口。
- 为不同应用、环境和成员创建独立密钥,不要多人共用。
- 日志只记录密钥指纹或脱敏形式,例如
sk-abcd…wxyz。
轮换建议
生产密钥应定期轮换;人员离开、设备丢失、仓库误提交或出现异常流量时必须立即 轮换。轮换流程:
- 创建新密钥并更新受控运行环境。
- 验证新密钥调用正常。
- 删除旧密钥。
- 检查旧密钥最近使用记录和账单。
泄露处置
发现密钥泄露后不要只删除聊天消息或 Git 提交,因为历史记录可能已被复制。 应立即在控制台撤销密钥,创建新密钥,并联系支持检查异常调用。
客户端应用
浏览器、桌面软件和移动端无法可靠保密长期 API 密钥。需要向最终用户提供能力 时,应由自己的后端保存密钥,并向客户端签发短时、最小权限的业务凭证。